IaC security - ພື້ນຖານໂຄງລ່າງເຊັ່ນ code security - IaC ຄວາມປອດໄພ cyber

IaC Securityວິທີການສ້າງໂຄງສ້າງພື້ນຖານທີ່ເຂັ້ມແຂງເປັນລະຫັດ

ບົດນໍາ: ເປັນຫຍັງ IaC Security ຄວາມສຳຄັນສຳລັບທີມງານ DevOps ທຸກຄົນ

ໂຄງສ້າງພື້ນຖານເປັນລະຫັດ (IaC) ໄດ້ປ່ຽນແປງວິທີທີ່ພວກເຮົາສ້າງ ແລະ ຂະຫຍາຍສະພາບແວດລ້ອມ. ດ້ວຍອັນດຽວ commit, ທ່ານສາມາດນຳໃຊ້ເຄືອຂ່າຍ, ຖານຂໍ້ມູນ ແລະ ແອັບພລິເຄຊັນທັງໝົດພາຍໃນນາທີ. ເຖິງຢ່າງໃດກໍ່ຕາມ, ຄວາມໄວດຽວກັນນີ້ສາມາດເຮັດວຽກໄດ້ຕໍ່ທ່ານ. ການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງໃນສະຄຣິບ Terraform, Kubernetes, ຫຼື CloudFormation ມັກຈະເຂົ້າໄປໃນການຜະລິດໄວກວ່າການກວດສອບຄວາມປອດໄພແບບດັ້ງເດີມ. ອີງຕາມ 2024 ລາຍງານໄພຂົ່ມຂູ່ຄລາວ Palo Alto Unit 42, ເກືອບ 70% ຂອງອົງກອນຕ່າງໆໄດ້ IaC ແມ່ແບບທີ່ມີການຕັ້ງຄ່າຄວາມປອດໄພຜິດພາດຢ່າງໜ້ອຍໜຶ່ງຢ່າງ, ແລະບັນຫາເຫຼົ່ານີ້ຫຼາຍຢ່າງສາມາດນຳໃຊ້ໄດ້ທັນທີ. ນອກຈາກນັ້ນ, ປີ 2023 ບົດລາຍງານສະພາບຂອງ Red Hat ຂອງ DevSecOps ພົບເຫັນວ່າ 55% ຂອງທີມງານ DevOps ຖືກນຳໃຊ້ IaC ການປ່ຽນແປງໂດຍບໍ່ມີການທົບທວນຄວາມປອດໄພໂດຍສະເພາະ, ເພີ່ມຄວາມສ່ຽງຂອງຊ່ອງໂຫວ່ທີ່ເຊື່ອງໄວ້ທີ່ແຜ່ລາມໄປທົ່ວສະພາບແວດລ້ອມຕ່າງໆ.

ນີ້ຄືເຫດຜົນ IaC security ເປັນຫຼາຍກວ່າພຽງແຕ່ຂັ້ນຕອນເພີ່ມເຕີມໃນການນຳໃຊ້. ໃນຄວາມເປັນຈິງແລ້ວ, ຖືກຕ້ອງແລ້ວ ພື້ນຖານໂຄງລ່າງເຊັ່ນ code security ໝາຍເຖິງການກວດສອບຄວາມຖືກຕ້ອງ ແລະ ການບັງຄັບໃຊ້ການປະຕິບັດທີ່ດີທີ່ສຸດໂດຍກົງໃນຂະບວນການພັດທະນາຂອງທ່ານ. ມັນກ່ຽວກັບການຈັບຕົວແປທີ່ມີຄວາມສ່ຽງ, ນະໂຍບາຍ IAM ທີ່ອະນຸຍາດຫຼາຍເກີນໄປ, ຫຼື ກຸ່ມຄວາມປອດໄພແບບເປີດ. ກ່ອນທີ່ຈະ ພວກມັນເຄີຍເຂົ້າເຖິງບັນຊີຄລາວຂອງເຈົ້າ.

ດ້ວຍວິທີການທີ່ຖືກຕ້ອງ, IaC ຄວາມປອດໄພ cyber ກາຍເປັນສ່ວນໜຶ່ງຂອງວົງຈອນຊີວິດການພັດທະນາຊອບແວຂອງເຈົ້າ (SDLC). ວິທີນີ້, ຂອງເຈົ້າ IaC ລະຫັດຈະຖືກສະແກນໃນເວລາຈິງ, ການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງຈະຖືກໝາຍໄວ້ແຕ່ຫົວທີ, ແລະ ການແກ້ໄຂທີ່ປອດໄພສາມາດນຳໃຊ້ໄດ້ໂດຍອັດຕະໂນມັດ, ໂດຍບໍ່ເຮັດໃຫ້ການສົ່ງສິນຄ້າຊ້າລົງ.

ການເຂົ້າໃຈຄວາມສ່ຽງທີ່ແທ້ຈິງໃນພື້ນຖານໂຄງລ່າງເປັນລະຫັດ

ຖ້າທ່ານຍັງໃໝ່ກັບແນວຄວາມຄິດ, ກະລຸນາກວດເບິ່ງຄູ່ມືຂອງພວກເຮົາ 'ການແນະນຳກ່ຽວກັບໂຄງສ້າງພື້ນຖານເປັນລະຫັດ' ສຳລັບການແຍກສ່ວນຢ່າງລະອຽດກ່ອນທີ່ຈະເຂົ້າໄປໃນດ້ານຄວາມປອດໄພ.

ຈຸດແຂງທີ່ໃຫຍ່ທີ່ສຸດຂອງ Infrastructure as Code, ຄວາມໄວ ແລະ ຄວາມສອດຄ່ອງ, ຍັງເປັນຈຸດອ່ອນທີ່ໃຫຍ່ທີ່ສຸດຂອງມັນເມື່ອຄວາມປອດໄພບໍ່ໄດ້ຖືກຝັງໄວ້. ຊັບພະຍາກອນທີ່ຖືກຕັ້ງຄ່າຜິດພາດອັນດຽວໃນສະຄຣິບ Terraform ຫຼືລາຍການ Kubernetes ສາມາດກາຍເປັນສ່ວນໜຶ່ງຂອງທຸກໆສະພາບແວດລ້ອມທີ່ທ່ານນຳໃຊ້ໄດ້ທັນທີ.

ການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງບໍ່ແມ່ນກໍລະນີທີ່ຫາຍາກ, OWASP IaC Security ໂຄງການ ເນັ້ນໃຫ້ເຫັນວ່າບົດບາດ IAM ທີ່ອະນຸຍາດຫຼາຍເກີນໄປແມ່ນໜຶ່ງໃນບັນຫາທີ່ເກີດຂຶ້ນເລື້ອຍໆໃນການນຳໃຊ້ແບບອັດຕະໂນມັດ.

ຕົວຢ່າງ: ບົດບາດ Terraform IAM ທີ່ມີສິດອະນຸຍາດ Wildcard

ເມື່ອເບິ່ງຜ່ານໆ, ນີ້ອາດເບິ່ງຄືວ່າເປັນວິທີທີ່ໄວທີ່ຈະ "ເຮັດໃຫ້ມັນເຮັດວຽກໄດ້". ເຖິງຢ່າງໃດກໍ່ຕາມ, ມັນໃຫ້ການເຂົ້າເຖິງລະບົບຢ່າງເຕັມທີ່ຕໍ່ທຸກຢ່າງໃນບັນຊີຂອງທ່ານ. IaC-workflow ທີ່ຂັບເຄື່ອນດ້ວຍ, ນະໂຍບາຍທີ່ບໍ່ດີນີ້ສາມາດນຳໃຊ້ໄດ້ໃນທຸກສະພາບແວດລ້ອມພາຍໃນວິນາທີ.

ຕົວຢ່າງ: ການນຳໃຊ້ Kubernetes ດ້ວຍໂໝດພິເສດ

ການຕັ້ງຄ່ານີ້ອະນຸຍາດໃຫ້ຄອນເທນເນີເຮັດວຽກດ້ວຍສິດອະນຸຍາດລະດັບໂຮສ. ດັ່ງນັ້ນ, ຖ້າຜູ້ໂຈມຕີສາມາດລະເມີດພອດໄດ້, ພວກເຂົາສາມາດຍົກລະດັບສິດທິພິເສດ ແລະ ເຂົ້າຄວບຄຸມໂນດທີ່ຢູ່ເບື້ອງຕົ້ນໄດ້.

ສິ່ງເຫຼົ່ານີ້ບໍ່ແມ່ນຄວາມສ່ຽງທີ່ເປັນນາມທຳ, ພວກມັນແມ່ນຄວາມຜິດພາດທົ່ວໄປທີ່ປາກົດຢູ່ໃນເຫດການການຜະລິດຕົວຈິງ. ແລະເມື່ອຄຳນິຍາມເຫຼົ່ານີ້ຖືກລວມເຂົ້າກັບສາຂາຫຼັກຂອງທ່ານ, ພວກມັນຈະແຜ່ຂະຫຍາຍໂດຍອັດຕະໂນມັດໄປສູ່ທຸກໆການນຳໃຊ້ໃນອະນາຄົດ.

ປຸ່ມຮັບເອົາທີ່ ສຳ ຄັນ: ໂດຍບໍ່ມີການສະແກນແບບຕັ້ງໜ້າ ແລະ ອັດຕະໂນມັດ guardrails, IaC ການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງຈະແຜ່ລາມຢ່າງງຽບໆ, ໂດຍຂ້າມຄວາມປອດໄພໃນເວລາແລ່ນແບບດັ້ງເດີມ ເຄື່ອງມື.

ການກໍ່ສ້າງ IaC ຄວາມປອດໄພທາງໄຊເບີເຂົ້າໃນຂະບວນການເຮັດວຽກຂອງທ່ານ

ການຮັກສາຄວາມປອດໄພຂອງໂຄງສ້າງພື້ນຖານຂອງທ່ານເປັນລະຫັດບໍ່ແມ່ນກ່ຽວກັບການສະແກນຄັ້ງດຽວກ່ອນການນຳໃຊ້. ມັນກ່ຽວກັບການຝັງ IaC security ເຂົ້າໄປໃນຂັ້ນຕອນການເຮັດວຽກດຽວກັນທີ່ທ່ານໃຊ້ເພື່ອຂຽນ, ກວດສອບ ແລະ ສົ່ງລະຫັດແລ້ວ. ນັ້ນໝາຍເຖິງການຈັບການຕັ້ງຄ່າທີ່ມີຄວາມສ່ຽງໃນ pull requests, ການບລັອກການປ່ຽນແປງທີ່ບໍ່ປອດໄພກ່ອນການລວມເຂົ້າກັນ, ແລະ ການບັງຄັບໃຊ້ການປະຕິບັດທີ່ດີທີ່ສຸດໂດຍອັດຕະໂນມັດໃນ CI/CD pipelines.

ບົດລາຍງານໄພຂົ່ມຂູ່ຄລາວຂອງໜ່ວຍທີ 42 ຂອງ Palo Alto ພົບວ່າ 80% ຂອງຊັບພະຍາກອນຄລາວທີ່ກຳນົດໄວ້ໃນ IaC ແມ່ແບບມີການຕັ້ງຄ່າຜິດພາດຢ່າງໜ້ອຍໜຶ່ງຢ່າງສິ່ງທີ່ໜ້າເປັນຫ່ວງກວ່ານັ້ນ, ເກືອບເຄິ່ງໜຶ່ງຂອງພວກມັນຖືກຈັດປະເພດວ່າມີຄວາມສ່ຽງສູງ, ຊຶ່ງໝາຍຄວາມວ່າພວກມັນສາມາດຖືກຂູດຮີດໄດ້ທັນທີຖ້ານຳໃຊ້. ນີ້ສະແດງໃຫ້ເຫັນວ່າເປັນຫຍັງ ພື້ນຖານໂຄງລ່າງເຊັ່ນ code security ຕ້ອງເລີ່ມຕົ້ນກ່ອນທີ່ລະຫັດຂອງທ່ານຈະເຂົ້າສູ່ການຜະລິດ.

ກັບ IaC ຄວາມປອດໄພ cyber ອົບເຂົ້າໄປໃນ SDLC, ເຈົ້າ​ສາ​ມາດ:

  • ສະແກນ IaC ແມ່ແບບໃນເວລາຈິງ: ຊອກຫາຄ່າເລີ່ມຕົ້ນທີ່ບໍ່ປອດໄພ, ພອດເຄືອຂ່າຍເປີດ, ແລະ ການອະນຸຍາດຫຼາຍເກີນໄປໃນຂະນະທີ່ຍັງຢູ່ໃນ IDE.
  • ບັງຄັບໃຊ້ guardrails in CI/CD: ບລັອກການນຳໃຊ້ດ້ວຍກຸ່ມຄວາມປອດໄພທີ່ບໍ່ສອດຄ່ອງກັບຂໍ້ກຳນົດ ຫຼື ຖັງເກັບຂໍ້ມູນສາທາລະນະ.
  • ປະສົມປະສານກັບນະໂຍບາຍເປັນລະຫັດ ຂອບໃຈ: ຈັດຮຽງຂອງທ່ານ IaC ດ້ວຍມາດຕະຖານຄວາມປອດໄພຈາກ NIST 800-53 or CIS ມາດຕະຖານ.
  • ກວດຫາຄວາມສ່ຽງຂອງລະບົບຕ່ອງໂສ້ການສະໜອງລະບຸ ແລະ ບລັອກໂມດູນທີ່ເປັນອັນຕະລາຍ ຫຼື ຮູບພາບພື້ນຖານທີ່ຝັງຢູ່ໃນຂອງທ່ານ IaC ການເພິ່ງພາອາໄສ.

ໂດຍ​ການ​ເຄື່ອນ​ຍ້າຍ IaC ການກວດສອບທີ່ເຫຼືອ, ທ່ານຈະບໍ່ຕ້ອງອາໄສການແຈ້ງເຕືອນໃນເວລາແລ່ນອີກຕໍ່ໄປຫຼັງຈາກເຫດການດັ່ງກ່າວ. ແທນທີ່ຈະ, ທ່ານກໍາລັງຮັບປະກັນວ່າມີພຽງແຕ່ຄໍານິຍາມທີ່ປອດໄພເທົ່ານັ້ນທີ່ຈະເຮັດໃຫ້ມັນເຂົ້າສູ່ການຜະລິດໃນຕອນທໍາອິດ, ແລະນັ້ນແມ່ນບ່ອນທີ່ເຄື່ອງມືເຊັ່ນ Xygeni ໂດດເດັ່ນ. ລອງໃຊ້ດ້ວຍຕົວທ່ານເອງ pipelineເລີ່ມຟຣີ ແລະຈັບ IaC security ຄວາມສ່ຽງກ່ອນການລວມຕົວ.

Xygeni ສະແກນ Terraform, Kubernetes, CloudFormation, ແລະ ອື່ນໆ IaC ຂອບການເຮັດວຽກໂດຍກົງໃນການພັດທະນາຂອງທ່ານ ແລະ CI/CD ຂັ້ນຕອນການເຮັດວຽກ. ທ່ານຈະໄດ້ຮັບຄໍາຕິຊົມທັນທີ, ຄໍາແນະນໍາການແກ້ໄຂອັດຕະໂນມັດທີ່ໃຊ້ AI, ແລະ ການກວດຈັບຄວາມຜິດປົກກະຕິເພື່ອຈັບການປ່ຽນແປງທີ່ຜິດປົກກະຕິໃນ repos ຂອງທ່ານ ຫຼື pipeline ການຕັ້ງຄ່າຕ່າງໆ. ດັ່ງນັ້ນ, ທ່ານຈຶ່ງປ້ອງກັນບໍ່ໃຫ້ໂຄງສ້າງພື້ນຖານທີ່ບໍ່ປອດໄພຖືກນຳໃຊ້, ໂດຍບໍ່ເຮັດໃຫ້ຄວາມໄວໃນການຈັດສົ່ງຂອງທ່ານຊ້າລົງ.

ສາມັນ IaC Security ໄພຂົ່ມຂູ່ທີ່ທ່ານບໍ່ສາມາດບໍ່ສົນໃຈໄດ້

ແມ່ນແຕ່ຄົນດຽວ IaC ການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງສາມາດວາງພື້ນຖານສໍາລັບການລະເມີດຄລາວທີ່ໃຫຍ່ຫຼວງ. MITRE ATT&CK Cloud Matrix ບັນທຶກເຕັກນິກການໂຈມຕີໃນໂລກຕົວຈິງທີ່ມັກເລີ່ມຕົ້ນດ້ວຍຄໍານິຍາມຂອງ Infrastructure as Code ທີ່ບໍ່ປອດໄພ ຫຼື ອະນຸຍາດຫຼາຍເກີນໄປ. ຂ້າງລຸ່ມນີ້ແມ່ນບາງໄພຂົ່ມຂູ່ທີ່ພົບເລື້ອຍທີ່ສຸດ ແລະ ອັນຕະລາຍທີ່ສຸດ, ພ້ອມກັບວິທີການ ຊີເກນີ ກວດພົບ ແລະ ບລັອກພວກມັນ ກ່ອນທີ່ຈະ ພວກເຂົາຖືກນຳໃຊ້.

ໄພຄຸກຄາມ ຕົວຢ່າງຂອງໂລກທີ່ແທ້ຈິງ ການສ້າງແຜນທີ່ MITRE ATT&CK ວິທີທີ່ Xygeni ກວດພົບ ແລະ ບລັອກມັນ
ນະໂຍບາຍ IAM ທີ່ອະນຸຍາດຫຼາຍເກີນໄປ ສະຄຣິບ Terraform ທີ່ອະນຸຍາດໃຫ້ *:* ສິດໃນການອະນຸຍາດໃຫ້ໃຊ້ບົດບາດ AWS, ເຊິ່ງເຮັດໃຫ້ມັນເປັນຜູ້ເບິ່ງແຍງລະບົບສຳລັບທຸກການບໍລິການຢ່າງມີປະສິດທິພາບ. T1078 – ບັນຊີທີ່ຖືກຕ້ອງ ສະແກນ IaC ສຳລັບສິດອະນຸຍາດ IAM ແບບ wildcard, ລາຍງານບົດບາດທີ່ມີການເປີດເຜີຍຫຼາຍເກີນໄປ, ແລະ ແນະນຳນະໂຍບາຍທີ່ມີສິດພິເສດໜ້ອຍທີ່ສຸດດ້ວຍການແກ້ໄຂອັດຕະໂນມັດ.
ບ່ອນເກັບມ້ຽນທີ່ສາມາດເຂົ້າເຖິງໄດ້ສາທາລະນະ ຖັງ S3 ສ້າງຂຶ້ນດ້ວຍ public-read ACL, ເປີດເຜີຍບັນທຶກທີ່ລະອຽດອ່ອນຕໍ່ອິນເຕີເນັດ. T1530 – ຂໍ້ມູນຈາກວັດຖຸເກັບຂໍ້ມູນໃນຄລາວ ກວດພົບການຕັ້ງຄ່າບ່ອນເກັບຂໍ້ມູນທີ່ບໍ່ປອດໄພໃນແມ່ແບບ Terraform, CloudFormation ແລະ ARM ກ່ອນ commit ຫຼື ການລວມຕົວ PR.
ຄວາມລັບທີ່ຖືກເຂົ້າລະຫັດໃນ IaC ລະຫັດການເຂົ້າເຖິງ AWS ທີ່ຝັງຢູ່ໃນໄຟລ໌ຕົວແປ Terraform commitໄປຫາ Git. T1552 – ໃບຢັ້ງຢືນທີ່ບໍ່ປອດໄພ ເປີດການສະແກນຄວາມລັບ IaC ໄຟລ໌, ກວດສອບຄວາມຖືກຕ້ອງກັບຜູ້ໃຫ້ບໍລິການ, ແລະ ຍົກເລີກຂໍ້ມູນປະຈຳຕົວທີ່ຖືກລະເມີດໂດຍອັດຕະໂນມັດ.
ກົດລະບຽບກຸ່ມຄວາມປອດໄພເລີ່ມຕົ້ນ ກຸ່ມຮັກສາຄວາມປອດໄພພ້ອມດ້ວຍ 0.0.0.0/0 ການເຂົ້າເຖິງພອດ 22 (SSH) ເຂົ້າມາ, ເຊິ່ງອະນຸຍາດໃຫ້ມີການໂຈມຕີແບບ brute-force. T1021 – ການບໍລິການທາງໄກ ລາຍງານກົດລະບຽບເຄືອຂ່າຍທີ່ກວ້າງຂວາງເກີນໄປ ແລະ ແນະນຳຂອບເຂດ CIDR ທີ່ປອດໄພ ຫຼື ການເຂົ້າເຖິງ VPN ເທົ່ານັ້ນ.
ຂໍ້ມູນທີ່ບໍ່ໄດ້ເຂົ້າລະຫັດໃນເວລາພັກຜ່ອນ ແຜ່ນ Azure ທີ່ກຳນົດໄວ້ໂດຍບໍ່ມີການຕັ້ງຄ່າການເຂົ້າລະຫັດໃນແມ່ແບບ ARM. T1602 – ຂໍ້ມູນຖືກເຂົ້າລະຫັດ ລະບຸທຸງການເຂົ້າລະຫັດທີ່ຂາດຫາຍໄປ ແລະ ການອັບເດດອັດຕະໂນມັດ IaC ແມ່ແບບເພື່ອເປີດໃຊ້ການເຂົ້າລະຫັດແບບຜູ້ໃຫ້ບໍລິການພື້ນເມືອງ.
ການຕັ້ງຄ່າພາຊະນະທີ່ບໍ່ປອດໄພ ການນຳໃຊ້ Kubernetes YAML ດ້ວຍ privileged: true ໃນ securityContext. T1613 - ຄຳສັ່ງຄຸ້ມຄອງຕູ້ຄອນເທນເນີ ສະແກນລາຍການຂອງ K8 ສຳລັບຕູ້ຄອນເທນເນີທີ່ມີສິດທິພິເສດ ແລະ ການລວມບລັອກຈົນກວ່ານະໂຍບາຍເວລາແລ່ນທີ່ປອດໄພຈະຖືກຕັ້ງໄວ້.

ເປັນຫຍັງເລື່ອງນີ້:

ດັ່ງທີ່ MITRE ATT&CK Cloud Matrix ໄດ້ອະທິບາຍຢ່າງຊັດເຈນ, ຜູ້ໂຈມຕີມັກຈະໃຊ້ປະໂຫຍດຈາກຈຸດອ່ອນເຫຼົ່ານີ້. ເມື່ອພວກເຂົາເຂົ້າໄປແລ້ວ, ການຍົກລະດັບຈະໄວ. ດັ່ງນັ້ນ, ຍຸດທະສາດທີ່ປອດໄພທີ່ສຸດແມ່ນການກວດຫາ ແລະ ແກ້ໄຂບັນຫາເຫຼົ່ານີ້ໃນລະຫວ່າງ SDLC, ດົນນານກ່ອນທີ່ພວກມັນຈະຖືກຈັດສັນໄວ້ໃນຄລາວ. Xygeni ບັງຄັບໃຊ້ຮູບແບບ shift-left ນີ້ໂດຍການບລັອກຄວາມບໍ່ປອດໄພ IaC ຄໍານິຍາມທີ່ commit ຫຼື PR, ແທນທີ່ຈະອີງໃສ່ການກວດຈັບເວລາແລ່ນໃນໄລຍະທ້າຍ.

ວິທີທີ່ Xygeni ບັງຄັບໃຊ້ໂຄງສ້າງພື້ນຖານເປັນ Code Security

ການຮັກສາຄວາມປອດໄພຂອງໂຄງສ້າງພື້ນຖານເປັນລະຫັດບໍ່ພຽງແຕ່ກ່ຽວກັບການຊອກຫາບັນຫາເທົ່ານັ້ນ, ແຕ່ມັນກ່ຽວກັບການກວດພົບບັນຫາແຕ່ຫົວທີ, ແກ້ໄຂໄດ້ໄວ, ແລະຮັບປະກັນວ່າພວກມັນບໍ່ເຄີຍໄປຮອດການຜະລິດ. Xygeni ລວມເອົາຄວາມປອດໄພໂດຍກົງເຂົ້າໃນຂະບວນການພັດທະນາຂອງທ່ານ, ສະນັ້ນ IaC ການປົກປ້ອງເກີດຂຶ້ນໂດຍອັດຕະໂນມັດ.

  • ສະແກນທຸກໆ commit ແລະ pull request ເພື່ອກວດຫາຄວາມສ່ຽງກ່ອນທີ່ມັນຈະມາຮອດສາຂາຫຼັກຂອງທ່ານ.
  • ຊອກຫາຂໍ້ມູນປະຈຳຕົວທີ່ຖືກເປີດເຜີຍ, ການຕັ້ງຄ່າທີ່ບໍ່ປອດໄພ ແລະ ໂມດູນທີ່ບໍ່ໄດ້ຮັບການຢັ້ງຢືນ ຢູ່ບ່ອນເຈົ້າເຮັດວຽກ.
  • ຜະສົມຜະສານ IaC ການສະແກນດ້ວຍ SAST, SCA, ແລະ Guardrails ສໍາລັບເຕັມ pipeline ການຄຸ້ມຄອງ.
  • ນຳໃຊ້ການແກ້ໄຂອັດຕະໂນມັດທີ່ໃຊ້ AI ເພື່ອແກ້ໄຂການຕັ້ງຄ່າທີ່ມີຄວາມສ່ຽງທັນທີ, ບໍ່ຈຳເປັນຕ້ອງມີການແກ້ໄຂດ້ວຍຕົນເອງ.

ດ້ວຍ Xygeni, ເຈົ້າບໍ່ພຽງແຕ່ພົບການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງທີ່ເຈົ້າບັງຄັບໃຊ້ເທົ່ານັ້ນ IaC security ນະໂຍບາຍຕ່າງໆໃນເວລາຈິງ, ໂດຍກົງໃນ IDE ຂອງທ່ານ ແລະ CI/CD pipelines.

ຕົວຢ່າງໃນໂລກຕົວຈິງ: ການສະກັດກັ້ນຄວາມສ່ຽງ IaC ການປ່ຽນແປງກ່ອນການນຳໃຊ້

ສົມມຸດວ່ານັກພັດທະນາຍູ້ສະຄຣິບ Terraform ເພື່ອເປີດພອດ 22 ໃຫ້ກັບໂລກ:

🚨 ນະໂຍບາຍ IAM ທີ່ມີຄວາມສ່ຽງ — ເງິນຊ່ວຍເຫຼືອລ້າ *:* ເຂົ້າເຖິງການບໍລິການທັງໝົດໄດ້ຢ່າງເຕັມທີ່

ການຕັ້ງຄ່າແບບນີ້ເປັນແບບຄລາສສິກ IaC security ທຸງແດງ. ໃນການຜະລິດ, ມັນຈະອະນຸຍາດໃຫ້ມີການໂຈມຕີແບບ brute-force ຈາກທຸກບ່ອນ.

ນີ້ແມ່ນສິ່ງທີ່ເກີດຂຶ້ນກັບ Xygeni:

  • ການກວດພົບຢູ່ commit: ຂອງ​ພວກ​ເຮົາ ພື້ນຖານໂຄງລ່າງເຊັ່ນ code security ການກວດສອບຈະດຳເນີນການໂດຍອັດຕະໂນມັດໃນ PR ຂອງທ່ານ.
  • ຄຳຕິຊົມທັນທີ: ອັນຕະລາຍ 0.0.0.0/0 ຂອບເຂດຖືກໝາຍດ້ວຍຄຳອະທິບາຍທີ່ຊັດເຈນກ່ຽວກັບຄວາມສ່ຽງ.
  • ການແກ້ໄຂອັດຕະໂນມັດ: Xygeni ແນະນຳໃຫ້ຈຳກັດການເຂົ້າເຖິງຊ່ວງ IP ທີ່ເຊື່ອຖືໄດ້ ຫຼື ໃຊ້ໂຮດ bastion ທີ່ປອດໄພ.
  • ການບັງຄັບໃຊ້: ໄດ້ CI/CD ຮົ້ວກັ້ນການລວມຕົວຈົນກວ່າການປ່ຽນແປງຈະຕອບສະໜອງນະໂຍບາຍ.

ດັ່ງນັ້ນ, IaC ຄວາມປອດໄພ cyber ໃນການປະຕິບັດ, ປ້ອງກັນບໍ່ໃຫ້ການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງເຂົ້າໄປໃນສະພາບແວດລ້ອມການຜະລິດຂອງທ່ານ.

ປະຕິບັດ: ສ້າງພື້ນຖານໂຄງລ່າງທີ່ເຂັ້ມແຂງຕາມ Code Security

ການຮັບປະກັນຄວາມປອດໄພຂອງທ່ານ ພື້ນຖານໂຄງລ່າງເປັນລະຫັດ ບໍ່ແມ່ນທາງເລືອກອີກຕໍ່ໄປ. IaC security ສ້າງຮູບແບບຄວາມປອດໄພຂອງຄລາວຂອງທ່ານໂດຍກົງ, ແລະ ຄວາມຜິດພາດພຽງຄັ້ງດຽວໃນ Terraform, Kubernetes, ຫຼື CloudFormation ສາມາດເຮັດໃຫ້ສະພາບແວດລ້ອມຂອງທ່ານມີຄວາມສ່ຽງຕໍ່ຜູ້ໂຈມຕີ.

ໂດຍການຝັງ ພື້ນຖານໂຄງລ່າງເຊັ່ນ code security ເຂົ້າໃນຂະບວນການເຮັດວຽກຂອງທ່ານ, ທ່ານ:

  • ກວດຈັບການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງກ່ອນທີ່ພວກມັນຈະຮອດເວລາຜະລິດ.
  • ພ້ອມກັນນັ້ນ, ຫຼຸດຜ່ອນພື້ນຜິວການໂຈມຕີໃນສະພາບແວດລ້ອມຄລາວຂອງທ່ານ.
  • ປະຢັດເວລາດ້ວຍການແກ້ໄຂທີ່ໃຊ້ AI ແລະ ການບັງຄັບໃຊ້ແບບອັດຕະໂນມັດ.

ດ້ວຍ Xygeni, IaC ຄວາມປອດໄພ cyber ກາຍເປັນສ່ວນໜຶ່ງຂອງແພລດຟອມຄວາມປອດໄພທາງໄຊເບີແບບປະສົມປະສານທີ່ກວມເອົາລະຫັດ, ການເພິ່ງພາອາໄສຂອງທ່ານ, pipelines, ຕູ້ຄອນເທນເນີ, ແລະ SCM - ທັງ​ຫມົດ​ໃນ​ສະ​ຖານ​ທີ່​ດຽວ​.

ເຄື່ອງມືວິເຄາະອົງປະກອບຊອບແວ SCA
ຈັດລຳດັບຄວາມສຳຄັນ, ແກ້ໄຂ ແລະ ຮັກສາຄວາມສ່ຽງດ້ານຊອບແວຂອງທ່ານໃຫ້ປອດໄພ
ຮັບບັນຊີຟຣີຂອງທ່ານ.
ບໍ່ຕ້ອງມີບັດເຄດິດ.

ຮັບປະກັນການພັດທະນາຊອບແວ ແລະ ການຈັດສົ່ງຂອງທ່ານ

ດ້ວຍຊຸດຜະລິດຕະພັນ Xygeni